网站

密码保护网站

Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…

密码保护在浏览器中放置登录提示,可保护整个网站或特定路径,这是保持预发布网站、暂存副本或管理区域私密的最简单方法。本指南涵盖设置、管理用户、验证其工作原理以及删除保护。

密码保护在 KPanel 中的位置

  1. 登录 KPanel
  2. 在左侧边栏中单击网站,然后单击该网站。
  3. 在网站的标签栏中,打开高级,然后打开密码保护

直接地址是 /websites/<site-id>/password-protect

KPanel 中网站的密码保护

工作原理

保护由 Web 服务器使用 HTTP 基本身份验证在应用程序运行之前应用。访问受保护 URL 的访客会看到浏览器自己的登录对话框,在身份验证前无法看到任何内容或到达任何应用程序代码。

由于它位于一切之前,它也保护同一路径下的资产、上传和 API 端点,不仅仅是呈现的页面。它还完全阻止搜索引擎爬虫,这正是您在预发布网站上想要的。

选择要保护的内容

单击添加保护时,第一个问题是范围,有两个答案。

保护整个网站。 访问该域的所有人、根目录、管理员、所有内容都会收到登录提示。这是网站尚未发布、暂存副本或任何不应公开可读的内容的正确选择。

保护特定路径。 锁定一个子路径,保持网站其余部分公开。该路径下的所有内容都包含在内,因此保护 /admin 也覆盖 /admin/users

您可以在一个网站上创建多个保护,每个保护覆盖不同的路径,使用不同的用户。

设置

  1. 单击添加保护
  2. 选择保护整个网站保护特定路径。对于路径,键入从斜杠开始的内容,例如 /admin
  3. 设置提示标签。这是浏览器登录对话框中显示的文本,最多 64 个字符。默认为受限区域。使用可识别的内容(如您的网站名称)可帮助访客了解该提示是真实的,而不是网络钓鱼企图。
  4. 至少添加一个用户,用户名和密码至少 8 个字符。
  5. 为需要访问权限的每个其他人单击添加用户
  6. 单击应用保护

该规则已应用并直接对您的网站进行检查,因此之后显示的状态反映真实行为。

基本身份验证凭据随每个请求一起发送。在 HTTPS 上,它们在传输中被加密,这对于限制暂存网站或内部区域很好。它不是身份系统:没有每用户审计跟踪、没有会话、没有密码重置流程,也没有在失败尝试后的锁定。不要用它来保护任何真正敏感的内容,切勿重复使用您的团队在其他地方使用的密码。

管理用户

使用其编辑按钮打开现有保护以更改用户列表。

  • 添加用户: 单击添加用户,然后输入用户名和密码。
  • 更改密码: 在该用户的密码字段中键入新密码。
  • 保留密码: 留空字段。现有用户显示一个占位符,说明密码未更改。
  • 删除用户: 单击该行上的删除按钮。

密码永远不会显示给您。如果某人忘记了密码,请设置新密码并告诉他们。

无法更改现有保护的范围。要将保护从一个路径移动到另一个路径,请删除它并创建一个新的。

验证其工作原理

每个保护显示一个状态徽章:

徽章含义
尚未验证检查尚未运行。稍后刷新
保护已验证(401)我们从外部请求了 URL 并获得了真正的登录挑战
已应用但未发出挑战,带有状态规则已写入,但网站以其他内容回复

中间的徽章是您想要的。这意味着外部请求确实受到了挑战,而不是仅仅写入了配置文件。

每行还有一个测试按钮,它会在新标签页中打开受保护的 URL,以便您可以看到提示。在私密窗口中执行此操作:登录后,浏览器将继续发送凭据,网站对您来说将看起来是开放的。

如果保存后看到警告,说服务器上的另一个配置声称同一域,那么在解决该冲突之前保护将不适用。该消息会显示其他配置的名称。如果您不确定,请联系支持。

删除保护

单击保护上的删除按钮并确认。确认明确说明了后果:登录提示被删除,路径或整个网站对任何人开放。

删除后面板会重新检查网站。如果它无法确认网站已开放,它会告诉您等待约 30 秒后刷新,而不是声称它未观察到的成功。

删除整个网站保护会立即将网站发布到整个互联网,包括搜索引擎。在发布日期前执行此操作前,请确保内容确实准备好:正确的页面已发布、删除了测试内容、任何占位符定价已更正。

常见用途

预发布。 在构建时保护整个网站。发布时删除它。这比"即将推出"插件更可靠,因为它也隐藏了您的管理员、上传和暂存数据。

暂存环境。 公开可读的暂存副本是重复内容问题和数据泄露风险。保护它并保持其受保护状态。请参阅暂存环境

非 WordPress 网站上的管理区域。 对于静态网站或具有 /admin 路径的自定义应用程序,这会在应用程序已有的任何内容前放置第二把锁。

客户审查网站。 为客户提供一个用户名和密码,提示标签告诉他们登录到什么。

故障排除

我收到提示,但我的密码被拒绝。 确认用户名没有前导或尾随空格,并从编辑对话框重新设置密码。密码必须至少 8 个字符。

网站对我来说是开放的,但对其他人来说是受保护的。 您的浏览器已缓存凭据。在私密窗口中测试。

正常运行时间监控现在报告网站已关闭。 在整个网站保护上预期如此:检查程序获得 401。请参阅网站正常运行时间监控,其中事件原因将显示 401。

搜索引擎删除了我的页面。 在保护启用时也在预期内。删除保护后网站可爬取,它们会恢复。

徽章显示已应用但未发出挑战。 在规则之前有东西回复。请注意显示的状态代码,检查该路径上的重定向是否首先捕获请求,并参阅网站重定向

我无法删除保护。 删除需要网站写入权限。使用只读角色时,按钮被禁用。

相关页面

仍需帮助?

请发送邮件至 support@kapsulehost.com 或在 KPanel 中打开聊天。

打开 KPanel
密码保护网站